IT数码 购物 网址 头条 软件 日历 阅读 图书馆
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
图片批量下载器
↓批量下载图片,美女图库↓
图片自动播放器
↓图片自动播放器↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁
 
   -> 大数据 -> owasp漏洞常见基础安全面试题 --XSS、CSRF、SSRF -> 正文阅读

[大数据]owasp漏洞常见基础安全面试题 --XSS、CSRF、SSRF

XSS与CSRF的区别:

1.?CSRF:需要用户先登录网站A,获取 cookie。XSS:不需要登录。

2.(原理的区别) CSRF:是利用网站A本身的漏洞,去请求网站A的api。XSS:是向网站 A 注入 JS代码,然后执行 JS 里的代码,篡改网站A的内容。

XSS跨站脚本攻击:

XSS原理:将一段恶意攻击的脚本写入网站参数中,当普通用户访问网站时会自动执行攻击者留? ? ? ? ? ? ? ? ? ? ?下的攻击代码,如果xss类型为反射型,则用户会出现弹窗警告;如果类型为存储型,? ? ? ? ? ? ? ? ? ? ?那么用户访问网站的cookie值将会发送给攻击者,攻击者通过cookie值获取用户的网站? ? ? ? ? ? ? ? ? ?权限。

XSS存在原因:没有对网站的提交的URL数据进行过滤。

XSS的类型: 1.反射型(构造js语句实现网站的弹窗)

? ? ? ? ? ? ? ? ? ? ? ?2.存储型(将提交的参数代码写入数据库中,由数据库传到浏览器回显)

? ? ? ? ? ? ? ? ? ? ? ?3.DOM型(参数传到本地浏览器静态前端代码,然后浏览器回显)

XSS的防御方法:1.对特殊字符的过滤(比如 < > ......)

? ? ? ? ? ? ? ? ? ? ? ? ? ? ?2.白名单过滤

XSS绕过WAF的方法: 大小写混合字符、使用无害标签(<a> <b>)、跳过长度限制

CSRF 跨站请求伪造:

CSRF原理:攻击者发布链接给用户,用户点击恶意链接后攻击者收到cookie或session,然后攻? ? ? ? ? ? ? ? ? ? ? ?击者 利用cookie伪装成受信任用户请求来利用网站。

CSRF产生条件:用户登录网站且生成cookie并且在网站未关闭情况下访问恶意链接

CSRF防御方式:1.登录采用验证码

? ? ? ? ? ? ? ? ? ? ? ? ? ? ?2.验证HTTP .Referer字段

? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 3.添加令牌token

CSRF绕过waf:使用不同用户的csrf令牌(有些网站只是判断令牌,没有对令牌进行绑定用户)

? ? ? ? ? ? ? ? ? ? ? ? ?? 2.替换令牌中相同长度的值? ? ?

? ? ? ? ? ? ? ? ? ? ? ? ? ?3.抓包请求中删除csrf token(此场景在账户删除功能时适用)

SSRF 服务端请求伪造:

SSRF原理:在某些网站中提供了从其他服务器获取数据的功能,攻击者能通过构造恶意的? ? ? ? ? ? ? ? ? ? ? ? ? ??????URL参数,恶意利用后可作为代理攻击远程或本地的服务器。

SSRF的利用:1.可对目标外网、内网进行端口扫描。

? ? ? ? ? ? ? ? ? ? ? ? ?2.攻击内网或本地的程序

? ? ? ? ? ? ? ? ? ? ? ? ?3.利用file协议读取本地文件?

? ? ? ? ? ? ? ? ? ? ? ? ?4.利用get攻击外网或内网的web应用

SSRF的防御方式:1.对提交的URL进行过滤,如过滤格式为127.0.0.1的ip

? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 2.规定结尾的后缀

SSRF的绕过方式:1.利用302跳转,实现自动重定向绕过

? ? ? ? ? ? ? ? ? ? ? ? ? ? ?2.http基础认证

? ? ? ? ? ? ? ? ? ? ? ? ? ?

  大数据 最新文章
实现Kafka至少消费一次
亚马逊云科技:还在苦于ETL?Zero ETL的时代
初探MapReduce
【SpringBoot框架篇】32.基于注解+redis实现
Elasticsearch:如何减少 Elasticsearch 集
Go redis操作
Redis面试题
专题五 Redis高并发场景
基于GBase8s和Calcite的多数据源查询
Redis——底层数据结构原理
上一篇文章      下一篇文章      查看所有文章
加:2021-09-10 10:55:57  更:2021-09-10 10:57:50 
 
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁

360图书馆 购物 三丰科技 阅读网 日历 万年历 2024年11日历 -2024/11/23 20:50:55-

图片自动播放器
↓图片自动播放器↓
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
图片批量下载器
↓批量下载图片,美女图库↓
  网站联系: qq:121756557 email:121756557@qq.com  IT数码